вторник, 8 апреля 2014 г.

Значимый день - окончание технической поддержки Windows XP и Exchange Server 2003



8 апреля 2014 года. 

Этот значимый день уже вошел в историю. И сегодня именно этой ночью, компанией Microsoft завершится техническая поддержка Windows XP и выпуск обновлений безопасности, которые повышают защиту компьютера. Операционная система просуществовала более 13-ти лет и оказалась самой рентабельной и востребованной ОС среди корпоративных пользователей. 

На фото - моя виртуальная машина с последним экземпляром этой ОС, которая еще помнит  мой дипломный проект в программе FuzzyLogic.

Моя ИТ карьера, которая началась 10 лет назад, связана с использованием Windows XP и первым опытом сертификации MCP именно по этой ОС. В 2009 году я получил статус  MCP, что в итоге явилось отправной точкой для дальнейшего обучения и становления своей карьеры.  

Кстати говоря,  не менее значимый продукт, срок поддержки которого заканчивается сегодня это Exchange Server 2003 SP2.

Проверить жизненный цикл остальных продуктов Microsoft можно по ссылке:

Провожаю Windows XP c пафосом: Прощай Windows XP! Прощай IE 6!

И я, по данному случаю, выпью стаканчик особой вишневой медовухи, который я специально подготовил заранее J



   

среда, 5 марта 2014 г.

Get-Eventlog Get-LogonHistory.ps1 script

Качественно сделанная сложная задача приносит удовлетворение, вызывает чувство гордости. Это один из мощнейших мотиваторов. Если вы, конечно, внесли в нее значительный вклад.

Скрипт делает удаленную выборку событий журналов Eventlog security на предмет  последних интерактивных входов  пользователей в ОС Windows.
Скрипт решает несколько задач:
  • Автоматическое определение версии  и локализации ОС, Get-Wmi-Object  вследствие выполняются четыре различные функции
  • Ввод компьютеров с консоли пользователя либо опрос файла со списком компьютеров с которых нужно собрать информацию
  • Сбор информации из Eventlog Security за несколько последних дней. История входа пользователей.
  • Сбор данных о пользователях из Active Directory Get-Aduser mail, telephonenumber
  • Вывод требуемой информации в файл формата CSV  для последующей обработке в Excel со столбцами
Скачать мой скрипт можно отсюда:

Спасибо человеку с Github -  Craig Meinschein https://github.com/pfaffle за предоставленную наработку. Его скрипт был взят за основу и дописан мною под требования заказчика.

А задача была следующая:
Определение  для виртуальных Windows-машин неизвестного назначения 5-ти последних профилей пользователей AD, которые регистрировались  в операционной системе. Далее, опираясь на эту информацию, подготовить таблицу следующего содержания:

- Пользователь AD (по профилю);
- Список ОС виртуальных машин, на которых он регистрировался;
- Контакты пользователя из AD (email, телефон)
*** одна строка: 1 пользователь, 1 ВМ на которой он логинился, контакты пользователя в каждой строке. (для последующей сортировки в Excel)

Мне много пришлось потрудиться. Я потратил на скрипт неприличное количество часов и даже купил книжку по powershell. 

Мне очень понравилась задумка с функциями, которые предназначены для разных ОС учитывая разные номера EventID.  Функции выполняются на основе выбора оператором ветвления If() .. else if ().. и определению типа операционной системы Windows Server 2003 или Windows Server  2008.

Коды event ID с выходом Windows Server 2008 изменились. Коды событий взяты из замечательных справочников :

Давайте разберем понятия интерактивных входов в систему консоль entrytype=2 entrytype=10
Следует понимать, где следует собирать информацию о входах. Существует ошибочное мнение тех, кто готовился к экзаменам по сертификации МС, что информацию о входах пользователей надо искать на контроллерах домена. Но там будут только события сетевых входов entrytype=3. Это данные аутентификации пользователя в домене. 
Что мы понимаем под логином пользователя? сетевой вход, обращение к сетевой папке, вход компьютера, запрос билета керберос. Я провел тесты и обнаруживаю, что интересующие нас интерактивные входы контроллер не регистрирует. А значит их следует искать в локальных файлах журналов Eventlog Security куда непосредсвенно входил пользовтель по RDP  entrytype=10 и в консоль entrytype=2 (по нажатию ctrl + alt + delete).

Еntry type=2 — Interactive. Успешный вход пользователя на компьютер.
Entry type=10 — RemoteInteractive. Пользователь выполнил удаленный вход на этот компьютер, используя Terminal Services или Remote Desktop.

Информация по типам входа есть тут:

Более того, события в журнал пишутся на языке локализации ОС. Это значит, что будут разные записи в журнале смысл которых одинаков, а парсинг надо написать для каждого языка свой.
Пример:
"Entry type" = "Тип входа"
Для русской локазизации ОС пришлось написать еще две функции.

вторник, 21 января 2014 г.

How to monitor Text and CSV log files in SCOM

Имеется задача. Выявить, состоит ли белый ип адрес почтового сервера в DNS BL?

DNS Block List - DNS blacklist или DNS blocklist — списки хостов, хранимые с использованием системы архитектуры DNS. Обычно используются для борьбы со спамом. Почтовый сервер обращается к DNSBL, и проверяет в нём наличие IP-адреса клиента, с которого он принимает сообщение. При положительном ответе считается, что происходит попытка приёма спам-сообщения. Серверу отправителя сообщается ошибка 5xx (неустранимая ошибка) и сообщение не принимается. Почтовый сервер отправителя создаёт «отказную квитанцию» (NDR) отправителю о недоставке почты.

Попробуем с помощью System Center Operations Manager заполучить эту  «отказную квитанцию» и вывести на консоль оператора в виде алерта.

Нам потребуются:

SMTPDIAG консольная утилита с параметрами, которая позволяет получать коды ответы SMTP сервера по принципу как если бы мы подключались через telnet <host> 25, но с некоторыми возможностями автоматизации. Вывод этой утилиты мы запишем в текстовый файл. С файлом будет как раз работать SCOM, обрабатывать его новые строки и вынимать интересующую нас информацию. 
  1.  Создание лог-файла
  2. Создание правила в SCOM
  3. Вывод Алерта

вторник, 14 января 2014 г.

How to Integrate Operations Manager with VMM 2008 R2

Самое простое, что я мог бы предпринять, чтобы изменить мир к лучшему  -  это написать еще одну статью про интеграцию SCOM c VMM. А что если инфраструктура AD не совсем типична? И если у заказчика  имеется несколько лесов Active Directory. Какие сложности нас могут ожидать?

Рассматриваем схему, где используются два леса AD уже соединенные двусторонними доверительными отношениями.


Forest1.local - лес с пользователями, компьютерами, объектами мониторинга
Forest2.local - лес ресурсов, лес виртуализации
SCOM-1 - domain controller, SCOM Root Managenent Server
VMM-1 - domain controller, VMM Server

Все это собиралось на тестовом стенде, с целью исследовать интеграцию продуктов SCOM и VMM в разных лесах Active Directory.

понедельник, 30 декабря 2013 г.

Basic SNMP Cisco Catalyst monitoring by SCOM




Представляю вариант мониторинга устройств Cisco с помощью System Center Operations Manager 2007 R2 
 В виду отсутствия поддержки вендором Cisco выпуска MP для SCOM 2007 (только SCOM2012), возникает необходимость создавать пакеты управления самостоятельно.
Мой метод  основан на сборе событий SNMP trap с устройств.  Он включает функционал базовой библиотеки SCOM2007R2 и компоненте SNMP Services в составе ОС Windows Server 2008R2. Функционал поддерживает связь с оборудованием на основе протоколов SNMP v1, SNMPv2, ( в данный момент считающиеся устаревшими в связи с выходом SNMP v3). Поддержка SNMP v3 поддерживает пользовательскую защищенную аутентификацию  и поддерживается следующим поколением  продуктов SCOM 2012. В данный момент нам этот функционал недоступен!  Возможности SCOM 2012 опишу позднее.
В качестве примера рассматривается устройство  Cisco Catalyst 3750G. Исходя из документации вендора по настройке SNMP

четверг, 26 декабря 2013 г.

How to create a ping monitor in SCOM

"Как мне настроить ping monitor в SCOM?" - Наиболее встречающийся вопрос в поисковике google.

Такой весомый и мощный продукт как System Center Operations Manager содержит набор инструментов для мониторинга инфраструктуры in-depth, однако с помощью шаблонов MP Templates вряд ли получится настроить протокол ICMP для опроса устройств. Обычная пинговалка устройств с первого взгляда кажется недоступной. Альтернативой сразу напрашивается сторонний продукт Fpinger завоевавший популярность у сетевых инженеров. 

Если копать глубже, то в SCOM есть встроенный монитор WMI ping, но для класса windows computer object. Это значит, что доступность устройств  можно наблюдать только используя  WMI запросы к наблюдаемому объекту, либо требуется наличие SCOM agent. Но как быть с сетевыми устройствами, маршрутизаторами?

Заказчику требовалось отображать статистику недоступности каналов связи в регионах России в одном информационном окне. К тому же делать отчеты о недоступности каналов связи с точными штампами времени. Анализировать качество канала на основе задержек ping response time.

Я нашел стороннее решение, распространяющееся бесплатно через портал System Center Central
Авторы Multihost Ping MP  создали пакет управления, позволяющий смотреть доступность любых сетевых устройств через ICMP протокол. К тому же добавили интересные виды ping performance monitor и reporting data collection. Диаграмма показывает необходимые компоненты для реализации наблюдения.



Ping Watcher – объект с которого ведется наблюдение ( ping ) наблюдаемых целей. Необходимое условие – наличие SCOM агента, выступающего в роли Act as a proxy. (Ping Watcher могут располагаться где угодно, в разных сетях, рисуя диаграмму доступности исходя из разных сетевых месторасположений)

Ping Target – наблюдаемый объект. Может быть чем угодно, любой девайс с ipv4 адресом, умеющий посылать эхо ответы.

Пакет управления Multi Host Ping 3.0 прост в установке и настройке. Есть прилагаемая инструкция в составе скачиваемого архива.

понедельник, 23 декабря 2013 г.

SCOM to monitor Domain Admins group changes

Данная статья рассматривает применение System Center Operation Manager 2007R2/2012 в качестве инструмента помогающего проводить аудит информационной безопасности  без использования роли Audit Сollection Service (ACS).

Предположим, заказчику требуется определить внутренних сотрудников, которые злоупотребляют полномочиями и  дают подчиненным права Domain Admins.

Реализация решения основана на сборе журналов (Event Log) и выборке определенных событий аудита, передаче данных на консоль оператора SCOM

Преимущества метода позволяют выбирать данные из журнала ОС – Event Viewer Windows logs Security одновременно  со  всей группы объектов Domain Controller.  Полученная информация поступает в Operation Manager и данные предоставляются  и хранятся централизованно. Задачу также можно решить  встроенным сборщиком Windows Event Collector Service. Но! У нас же есть SCOM! Предлагаю использовать его универсальность.

Решение
  1.            Включение требуемого  уровня аудита на контроллерах домена
  2.           Создание правила в новом Management pack
  3.            Проверка монитора